← Questões de Segurança da Informação

Segurança da Informação · FGV · 2025

Questão comentada de Segurança da Informação

A segurança da informação é uma preocupação fundamental para organizações de todos os portes e setores, garantindo a proteção de dados e a continuidade das operações. As normas NBR ISO/IEC 27001:2013 e 27002:2013 fornecem diretrizes importantes para implementar e gerenciar um sistema de gestão de segurança da informação (SGSI). Assinale a opção que representa corretamente o principal objetivo da norma NBR ISO/IEC 27001:2013.

Gabarito: C

A NBR ISO/IEC 27001:2013 é a norma de referência para quem quer montar um SGSI de forma organizada, com método e melhoria contínua. Ela não fica presa a uma ferramenta específica nem a um tipo de controle isolado; o foco dela é estruturar a gestão da segurança da informação dentro da organização. Em outras palavras: menos improviso, mais processo. O coração da norma é justamente definir requisitos para estabelecer, implementar, manter, avaliar e melhorar continuamente o Sistema de Gestão de Segurança da Informação. Isso inclui pensar em riscos, políticas, responsabilidades, auditorias internas, ações corretivas e revisão pela direção. É a lógica do ciclo de gestão, e não uma lista solta de medidas técnicas. Já a ISO/IEC 27002:2013 entra como guia de boas práticas e controles de segurança. Ela ajuda a escolher e aplicar controles, mas não é a norma que define os requisitos do SGSI. Essa distinção cai muito em prova: a 27001 diz o que precisa existir no sistema de gestão, e a 27002 sugere como tratar os controles na prática. Por isso, o gabarito é a letra C. A banca quer que você reconheça que a finalidade principal da ISO 27001 é criar a estrutura de gestão da segurança da informação, com foco em melhoria contínua e gestão de riscos, e não em medidas técnicas isoladas como antivírus, firewall ou controle físico apenas.

Continue treinando

Questões relacionadas